Xây dựng website quản lý an toàn tài khoản Active Directory và rà quét điểm yếu do mật khẩu dễ đoán

Trạng thái đề tài:

Lĩnh vực: Công nghệ thông tin, điện tử, viễn thông

Hoạt động: Hội thi Sáng tạo Kỹ thuật

Năm: 2026

Ngày nộp đề tài: 28/07/2026

Thông tin nhóm tác giả

Tên tác giả / nhóm tác giả: Lê Đức Dũng, Phan Quang Nhật, Trương Thế Tuấn Anh, Hoàng Xuân Thiện

Đơn vị công tác của chủ nhiệm: Công ty Điện lực Huế

Địa chỉ cơ quan của chủ nhiệm: 32 Lý Thường Kiệt, phường Thuận Hóa, thành phố Huế.

Tính mới, tính sáng tạo của giải pháp

Giải pháp đề xuất hợp nhất hai nhóm nghiệp vụ quản trị tài khoản và kiểm soát mật khẩu vào một nền tảng Web duy nhất mang tên HPC AD Secure. Người quản trị sử dụng trình duyệt qua HTTPS và xác thực đa yếu tố; website không yêu cầu remote trực tiếp vào Domain Controller. Mọi yêu cầu được chuyển qua dịch vụ AD Connector đặt trong vùng máy chủ, sử dụng tài khoản dịch vụ được ủy quyền theo nguyên tắc tối thiểu thay vì cấp toàn bộ quyền Domain Admin. Các tác vụ nhạy cảm như khóa/mở tài khoản, reset mật khẩu, thay đổi OU, cập nhật nhóm quyền hoặc xử lý hàng loạt được tổ chức theo quy trình tạo yêu cầu - kiểm tra chính sách - phê duyệt - thực thi - đối soát. Toàn bộ dữ liệu trước và sau thay đổi được ghi nhật ký, cho phép truy vết và hỗ trợ hoàn tác trong phạm vi kỹ thuật cho phép. Mô-đun phát hiện mật khẩu dễ đoán không thu thập hoặc khôi phục mật khẩu rõ. Hệ thống tạo giá trị băm của bộ mẫu mật khẩu được xây dựng từ các quy luật thường gặp của CBCNV, sau đó thực hiện so khớp với giá trị băm AD trong vùng quản trị an toàn. Website chỉ nhận kết quả tối thiểu gồm tài khoản, mức rủi ro và trạng thái xử lý; không nhận hoặc hiển thị mật khẩu và hash. Đây là điểm đặc biệt quan trọng để tránh biến công cụ kiểm tra mật khẩu thành một nguồn rò rỉ thông tin xác thực. Bộ từ điển được sinh tự động từ tên đơn vị, tên viết tắt, năm/tháng/quý, chuỗi số tuần tự, ký tự đặc biệt và các phép biến đổi chữ thường gặp. Cách tiếp cận này phù hợp hơn bộ mật khẩu phổ thông của sản phẩm nước ngoài và có thể liên tục cập nhật theo đặc điểm người dùng tại EVNCPC.

Khả năng ứng dụng

Giải pháp tận dụng hạ tầng AD, máy chủ ảo hóa, cơ sở dữ liệu và mạng quản trị hiện có. Các thành phần chính có thể xây dựng bằng Python/FastAPI, giao diện Web, PostgreSQL và các thư viện LDAP/LDAPS mã nguồn mở. Việc triển khai không yêu cầu cài phần mềm trên máy người dùng cuối; chỉ cần bố trí máy chủ Web/API, AD Connector và phân vùng mạng phù hợp. Mô hình phù hợp triển khai trước tại Công ty Điện lực Huế, sau đó mở rộng đến các đơn vị thành viên EVNCPC đang sử dụng Active Directory. Bộ chức năng được thiết kế dạng mô-đun nên có thể triển khai từng phần: quản trị tài khoản, phê duyệt tác vụ, báo cáo, kiểm soát nhóm quyền hoặc rà quét mật khẩu dễ đoán. Dữ liệu thực tế của các giải pháp tiền đề cho thấy quy mô ứng dụng khả thi: công cụ quản trị đã hỗ trợ xử lý hơn 700 tài khoản tại Công ty Điện lực Huế và nghiệp vụ liên quan khoảng 10.000 tài khoản trong EVNCPC; giải pháp rà quét từng phát hiện 40 tài khoản có mật khẩu dễ đoán trong đợt tháng 3/2024 và 81 tài khoản trong đợt tháng 4/2024. Các số liệu này là cơ sở để thiết kế năng lực xử lý và kịch bản vận hành của nền tảng mới.

Hiệu quả kinh tế xã hội

Giải pháp góp phần nâng cao năng lực bảo vệ danh tính số, giảm nguy cơ xâm nhập từ mật khẩu dễ đoán, chuẩn hóa quản trị tài khoản và hình thành cơ chế kiểm soát nội bộ minh bạch. Các ảnh giao diện trong hồ sơ được thiết kế thống nhất để minh họa các mô-đun của nền tảng; số liệu vận hành sử dụng kết quả đã được ghi nhận từ các giải pháp tiền đề

Facebook
Twitter
LinkedIn
Email